Sicherheitslücke melden
Wenn Sie in einem unserer Systeme eine Sicherheitslücke gefunden haben, möchten wir davon erfahren - und zwar von Ihnen und nicht aus der Presse. Diese Seite sagt Ihnen, was wir von einer Meldung erwarten, was Ihnen dabei rechtlich passieren kann, und was Sie von uns zurückbekommen.
Meldung hier: Meldeformular. Wir veröffentlichen bewusst keine Meldeadresse - eine offene Adresse ist heute vor allem ein Ziel für maschinell erzeugte Massenmeldungen, und die verdrängen die Meldungen, auf die es ankommt.
Rechtliche Zusage
Das deutsche Strafrecht kennt für Sicherheitsforschung keine Ausnahme. § 202a StGB stellt unter Strafe, wer unbefugt und unter Überwindung einer Zugangssicherung Zugang zu Daten verschafft, die nicht für ihn bestimmt sind. Dass jemand die Lücke nur melden wollte, ändert am Tatbestand nichts - das Motiv wirkt sich erst bei der Frage aus, ob er befugt gehandelt hat. Genau dort setzen wir an. Ein Reformentwurf liegt vor, ist aber nicht verabschiedet. Wer meldet, trägt also ein reales Risiko, und wir finden nicht, dass er es allein tragen soll.
Deshalb sagen wir zu: Wer eine Schwachstelle gutgläubig und unter Beachtung dieser Regeln sucht und uns meldet, muss von uns keine rechtlichen Schritte befürchten. Gosign stellt gegen solche Meldenden weder Strafantrag noch macht zivilrechtliche Ansprüche geltend.
Wir gestatten Ihnen im Voraus den Zugang zu unseren Systemen und den dort von uns gespeicherten Daten, soweit das zur Feststellung und zum Nachweis einer Schwachstelle erforderlich ist. Diese Gestattung ist ein Einverständnis im Sinne der §§ 202a und 202b StGB und - soweit sich eine Lücke ohne Schreibzugriff nicht nachweisen lässt und Sie den ursprünglichen Zustand unverzüglich wiederherstellen - auch im Sinne der §§ 303a und 303b StGB. Sie gilt für Handlungen ab Veröffentlichung dieser Fassung; rückwirkend können wir sie nicht erteilen.
Was wir nicht können: Die Strafverfolgung liegt nicht in unserer Hand. §§ 202a und 202b StGB werden zwar grundsätzlich nur auf Antrag verfolgt - auf diesen Antrag verzichten wir -, die Staatsanwaltschaft kann aber bei besonderem öffentlichen Interesse von Amts wegen ermitteln, und für § 202c StGB gilt das Antragserfordernis von vornherein nicht. Unsere Gestattung reicht außerdem nur so weit, wie wir selbst verfügungsberechtigt sind: Über personenbezogene Daten unserer Nutzer und Kunden können wir kein Einverständnis erteilen, und für Dritte - unsere Kunden, betroffene Personen, unsere Dienstleister - können wir nicht sprechen.
Werden wir wegen Ihrer Untersuchung von Dritten oder Behörden angefragt, bestätigen wir zunächst nur, dass Ihre Untersuchung im Rahmen dieser Regeln erfolgt ist. Ihre Identität geben wir von uns aus nicht weiter. Müssen wir darüber hinaus Auskunft geben, informieren wir Sie vorher, soweit uns das rechtlich erlaubt ist.
Diese Zusage entfällt nur in dem Umfang, in dem Sie
- fremde Daten kopieren, veröffentlichen oder an Dritte weitergeben,
- Systeme verändern, löschen oder in ihrer Verfügbarkeit beeinträchtigen,
- eine Zahlung oder sonstige Gegenleistung für Ihr Schweigen fordern,
- oder Systeme testen, die nicht in den Geltungsbereich unten fallen - insbesondere fremde Systeme.
Was in den Geltungsbereich fällt
Alle von Gosign betriebenen Dienste unter gosign.de, einschließlich der
Subdomains, sowie unsere Länder-Domains (gosign.at, gosign.es,
gosign.pl, gosign.pt, gosign.fi,
gosign.io, gosign.it, gosign.se,
gosign.pk).
Nicht dazu gehören Konten und Systeme unserer Dienstleister (Hosting, CDN, Mail, Modellanbieter) sowie Auftritte, die wir für Kunden betreiben - für die gelten die Regeln im Abschnitt „Wenn Ihre Meldung einen Kundenauftritt betrifft".
KI-System-Befunde
Wir bauen und betreiben KI-Agenten-Infrastruktur. Klassische Meldeverfahren decken die Fehlerklassen, die dabei entstehen, nicht ab - deshalb führen wir sie ausdrücklich als eigene Kategorie:
- Prompt Injection - eingeschleuste Anweisungen, die ein Modell zu einer Handlung bringen, die der Betreiber nicht vorgesehen hat.
- Werkzeug-Missbrauch - ein Modell nutzt ein ihm zugängliches Werkzeug außerhalb seines Zwecks.
- Datenabfluss über den Modell-Kontext - Inhalte gelangen über den Kontext eines Modells an Empfänger, die sie nicht sehen dürfen.
- Personenbezogene Modell-Ausgaben - ein Modell gibt personenbezogene Daten aus, die es nicht ausgeben darf.
Abgrenzung: Eine sachlich falsche oder unerwünschte Modell-Ausgabe ohne Sicherheitswirkung ist keine Schwachstelle. Ein Modell, das sich zu einer unhöflichen Antwort überreden lässt, ist ein Qualitätsthema; ein Modell, das sich zur Ausgabe fremder Daten überreden lässt, ist eine Meldung wert.
Was nicht erfasst ist
Für die folgenden Handlungen gilt die Zusage oben nicht, und wir bitten Sie ausdrücklich, sie zu unterlassen:
- Denial-of-Service- und Lasttests jeder Art (Überlastung ist kein Nachweis), ebenso hohe Anfrageraten unterhalb dieser Schwelle,
- Social Engineering, also die Täuschung von Mitarbeitenden, Kundinnen oder Lieferanten, einschließlich Phishing,
- physischer Zugang zu Räumen, Geräten oder Datenträgern,
- Angriffe auf Konten Dritter sowie Tests gegen von uns eingesetzte Dienste Dritter (Hosting, CDN, Modellanbieter),
- automatisierte Massenscans ohne eigene manuelle Verifikation,
- alles, was über den Nachweis hinausgeht: angelegte Zugänge, Hintertüren oder Aufgabenplanungen, Ausweitung von Rechten, Bewegung in weitere Systeme, Änderung von Zugangsdaten oder Konfiguration, Löschen oder Verändern von Protokollen,
- Tests gegen echte Zahlungs- oder Vertragsvorgänge,
- Zugriff auf mehr Daten als für den Nachweis nötig - ein Datensatz belegt eine Lücke ebenso gut wie tausend,
- eigenständige Kontaktaufnahme zu betroffenen Nutzerinnen und Nutzern.
Meldungen, die erkennbar aus reiner Scanner- oder Modellausgabe bestehen und keinen eigenen Nachweis enthalten, schließen wir ohne inhaltliche Prüfung.
Wenn Sie dabei Daten gesehen haben
Das ist der Fall, in dem wir Ihre Mithilfe am dringendsten brauchen. Haben Sie beim Test personenbezogene Daten eingesehen:
- brechen Sie den Test sofort ab,
- löschen Sie alle Kopien,
- bestätigen Sie die Löschung in Ihrer Meldung,
- und geben Sie Umfang und Zeitraum des Zugriffs an.
Betrifft der Fund unsere eigenen Systeme, prüfen wir ihn als Datenschutzvorfall und melden ihn unverzüglich, spätestens binnen 72 Stunden, der zuständigen Aufsichtsbehörde, wenn ein Risiko für betroffene Personen besteht (Art. 33 DSGVO); bei hohem Risiko benachrichtigen wir zusätzlich die betroffenen Personen (Art. 34 DSGVO). Betrifft der Fund einen Kundenauftritt, meldet der Kunde als Verantwortlicher - wir melden unverzüglich an ihn. Ihre Angaben zu Umfang und Zeitraum entscheiden diese Frage mit; sie ändern nichts an der Zusage oben.
Fristen
Wir trennen zwei Dinge, die oft vermischt werden - die Bestätigung, dass Ihre Meldung angekommen ist, und die erste inhaltliche Einschätzung durch einen Menschen:
- Sofort, auf dem Bildschirm: nach dem Absenden erscheint Ihre Vorgangsnummer. Wir versenden keine Bestätigungsmail - bitte notieren Sie die Nummer, sie lässt sich nachträglich nicht wiederherstellen.
- Innerhalb von fünf Werktagen: ein Mensch sichtet Ihre Meldung. Haben Sie eine Kontaktadresse hinterlassen, bekommen Sie in dieser Frist eine erste Einschätzung - auch dann, wenn wir Ihre Meldung schließen, und warum. Ohne Adresse können wir Sie nicht erreichen; die Sichtung findet trotzdem statt. Die Frist läuft ab Eingang einer Meldung, die alle Pflichtfelder des Formulars ausgefüllt hat; Werktage sind Montag bis Freitag außer gesetzlichen Feiertagen in Hamburg.
Beschreibt Ihre Meldung einen Zugriff auf personenbezogene Daten oder eine laufende Ausnutzung, sehen wir sie vorrangig an - auch außerhalb der Geschäftszeiten. Kennzeichnen Sie das bitte im ersten Satz des Feldes „Auswirkung". Eine feste Stundenzahl sagen wir dafür heute nicht zu; wir sagen lieber nichts zu, als eine Frist zu nennen, für die niemand benannt ist.
Eine Frist für die Bewertung oder die Behebung sagen wir nicht zu. Eine Behebungszusage wäre eine Zusage über Dinge, die wir bei komplexen Befunden nicht allein in der Hand haben.
Veröffentlichung
Wir bitten Sie, Ihren Fund erst zu veröffentlichen, wenn er behoben ist - spätestens aber 90 Tage nach Ihrer Meldung, auch dann, wenn wir bis dahin nicht fertig geworden sind. Eine Veröffentlichung nach dieser Frist verstößt nicht gegen diese Regeln und kostet Sie die Zusage oben nicht. Brauchen wir länger, sagen wir Ihnen das mit Begründung und bitten um Verlängerung; entscheiden müssen Sie. Personenbezogene Daten Dritter gehören in keine Veröffentlichung.
Sie können sich jederzeit - auch anonym - an das BSI wenden; es ist nach § 5 BSIG der nationale Koordinator für die koordinierte Offenlegung von Schwachstellen. Ihr Recht, eine Behörde einzuschalten oder Beschwerde bei einer Datenschutz-Aufsichtsbehörde einzulegen, schränken wir durch nichts auf dieser Seite ein.
Wenn Ihre Meldung einen Kundenauftritt betrifft
Für den Betrieb eines Kundenauftritts handeln wir als Auftragsverarbeiter; verantwortlich ist der Kunde, und er entscheidet über die Behebung. Das ist keine Formalie - es bestimmt, was wir Ihnen zusagen können.
Die Zusage oben können wir für einen Kundenauftritt nicht aus eigenem Recht
geben. Über die Systeme und Daten unserer Kunden verfügen wir nicht, und auf
deren Rechte können wir nicht verzichten. Wo ein Kunde uns diese Zusage schriftlich
übertragen hat, steht sie in der security.txt des betreffenden Auftritts,
nennt den Kunden namentlich und gilt dann auch dort. Fehlt eine solche Angabe, nehmen
wir Ihre Meldung entgegen, leiten sie weiter und setzen uns beim Betreiber für Sie ein -
mehr können wir Ihnen für dieses System nicht zusagen.
- Wir leiten Ihre Meldung unverzüglich an den Betreiber weiter - bei Anhaltspunkten für einen Zugriff auf personenbezogene Daten ohne Zwischenschritt, im Übrigen nach Maßgabe des jeweiligen Auftragsverarbeitungsvertrags, der kürzere Fristen vorsehen kann. Seine gesetzliche Frist beginnt mit seiner Kenntnis; die dürfen wir nicht verzögern.
- Reagiert der Betreiber nicht, weisen wir ihn schriftlich auf das Risiko hin und halten Sie darüber informiert.
Was Sie zurückbekommen
Wir zahlen keine Prämien. Was wir bieten:
- eine Vorgangsnummer, auf die Sie sich uns gegenüber berufen können,
- eine erste Einschätzung innerhalb von fünf Werktagen, wenn Sie uns erreichbar machen,
- und auf Wunsch die namentliche Nennung, sobald der Fund behoben ist - anonym, wenn Ihnen das lieber ist.
Zur Nennung: Wir nennen den Namen oder das Pseudonym, das Sie uns angeben, und ausschließlich Sie - nicht Dritte. Möchten Sie ein Team genannt wissen, brauchen wir von jeder genannten Person eine eigene Einwilligung. Vor der Behebung nennen wir niemanden. Sie können die Einwilligung jederzeit formlos widerrufen (web26 [at] gosign.de); wir entfernen den Eintrag dann. Die Rechtmäßigkeit der bis dahin erfolgten Veröffentlichung bleibt davon unberührt. Eine öffentliche Nennungsseite richten wir ein, sobald die erste Nennung ansteht.
Und die Zusage oben, schriftlich.
Was mit Ihrer Meldung geschieht
Für diesen Meldeweg ist Gosign Verantwortlicher im Sinne der DSGVO - auch dann, wenn Ihre Meldung einen Kundenauftritt betrifft. Wir speichern Ihre Angaben aus dem Formular, Ihre Kontaktadresse, falls Sie eine hinterlassen, und einen gesalzenen Streuwert Ihrer IP-Adresse und einen ebenso gesalzenen Streuwert ihres Netzbereichs; die Adresse selbst speichern wir nicht. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit unserer Systeme und der unserer Kunden (Art. 6 Abs. 1 lit. f DSGVO), für die Nennung Ihre Einwilligung (lit. a). Ohne Kontaktadresse ist Ihre Meldung anonym - wir speichern dann keine Angabe, die Sie identifiziert.
Einzelheiten zu Empfängern, Speicherdauer und Ihren Rechten stehen im Abschnitt „Meldeweg für Sicherheitslücken" unserer Datenschutzerklärung. Fragen dazu beantwortet web26 [at] gosign.de.
Einen PGP-Schlüssel veröffentlichen wir bewusst nicht: ein Schlüssel, den niemand zuverlässig bedient, ist schlechter als keiner. Die Übertragung des Formulars ist TLS-geschützt. Haben Sie einen Nachweis, den Sie nicht unverschlüsselt übertragen möchten, schreiben Sie das in die Meldung - wir stimmen den Weg dann mit Ihnen ab.
Stand dieser Fassung: 19. August 2026.